Lỗ hổng nghiêm trọng trong WordPress bị khai thác ngay sau khi công bố

Công nghệ24 tháng 9, 2026·4 phút đọc

Lỗ hổng path traversal mang mã CVE-2026-87902 với điểm CVSS 9.2 cho phép kẻ tấn công từ xa không cần xác thực thực thi mã tùy ý. Các cuộc tấn công khai thác đã bắt đầu chỉ vài giờ sau khi công bố và leo thang thành xâm nhập thực tế chỉ trong một ngày.

Lỗ hổng nghiêm trọng trong WordPress bị khai thác ngay sau khi công bố

Lỗ hổng nghiêm trọng trong WordPress bị khai thác ngay sau khi công bố

Một lỗ hổng mới trong WordPress đã bị khai thác chỉ vài giờ sau khi được công bố công khai, và nhanh chóng leo thang thành các cuộc xâm nhập thực tế. Hãng bảo mật Patchstack cảnh báo rằng lỗ hổng này đang bị tấn công với tốc độ và quy mô ngày càng lớn.

Cảnh báo bảo mật WordPressCảnh báo bảo mật WordPress

Chi tiết lỗ hổng CVE-2026-87902

Lỗ hổng được theo dõi với mã CVE-2026-87902, có điểm CVSS 9.2 — mức nghiêm trọng. Đây là lỗi path traversal trong cơ chế phân giải page-template của WordPress. Trong một số điều kiện nhất định, kẻ tấn công không cần xác thực có thể lợi dụng lỗ hổng này để thực thi mã từ xa (RCE).

Theo khuyến cáo từ WordPress: "Kẻ tấn công không cần xác thực có thể khiến quá trình phân giải page-template của hàm get_page_template() bao gồm một tệp .php cục bộ có thể đọc được, nằm ngoài các thư mục theme đang hoạt động. Nếu đáp ứng các điều kiện tiên quyết liên quan đến môi trường máy chủ và theme đang hoạt động, điều này có thể dẫn đến RCE."

Điều kiện kích hoạt lỗ hổng

Lỗ hổng có thể bị kích hoạt khi tên thư mục cấp cao nhất của theme con hoặc theme cha đang hoạt động bắt đầu bằng tiền tố page-, đồng thời tài khoản máy chủ web có thể đọc được một tệp .php cục bộ tồn tại trên máy chủ.

Khuyến cáo nêu rõ:

"Quá trình chuyển đổi PEAR → RCE nổi tiếng với pearcmd.php có thể được sử dụng cho việc này khi register_argc_argv được đặt thành On. Image PHP chính thức cho Docker bị ảnh hưởng, và cấu hình cPanel mặc định cũng bị ảnh hưởng khi sử dụng PHP trước phiên bản 8.5."

Tệp pearcmd.php cung cấp công cụ dòng lệnh để quản lý các gói PEAR trong môi trường PHP, và có thể bị lạm dụng để thực thi mã từ xa trên các máy chủ có bật register_argc_argv, đặc biệt khi kết hợp với lỗi local file inclusion hoặc path traversal.

Các theme bị ảnh hưởng

Theo WordPress, các theme chứa cấu trúc thư mục liên quan bao gồm các theme cũ như Twenty TwelveTwenty Fourteen, cùng các theme bên thứ ba như Neve, HestiaSydney.

Biểu tượng bảo mậtBiểu tượng bảo mật

Bản vá và tốc độ khai thác

Lỗ hổng đã được khắc phục vào ngày 22 tháng 9 trong phiên bản WordPress 7.1.2. Bản vá cũng đã được đưa ngược về các phiên bản WordPress trước đó, kéo dài tới tận dòng 4.7.x.

Tuy nhiên, chỉ trong vòng vài giờ sau khi công bố công khai, Patchstack đã phát hiện những nỗ lực khai thác đầu tiên nhắm vào CVE-2026-87902.

"Các payload khớp chính xác với cách mã hóa mà bản vá xử lý, cho thấy ai đó đã xây dựng chúng dựa trên bản diff thay vì từ một phát hiện độc lập."

Ba giai đoạn tấn công rõ ràng

Hoạt động khai thác ban đầu xuất phát từ một cụm nhỏ các địa chỉ IP, được thiết kế để trinh sát (reconnaissance), nhưng đã leo thang thành các cuộc xâm nhập thực tế vào ngày 23 tháng 9.

Patchstack cho biết:

"Lưu lượng tấn công nhắm vào CVE này hiện đang cao gấp hơn mười lần so với đêm đầu tiên; nó đang lan rộng đến nhiều trang web hơn và các yêu cầu đã trải qua ba giai đoạn rõ ràng."

Ba giai đoạn tấn công bao gồm:

  • Đầu tiên, kẻ tấn công xác minh liệu máy chủ mục tiêu có bị ảnh hưởng hay không
  • Tiếp theo, chúng kiểm tra khả năng bao gồm pearcmd.php của PEAR
  • Cuối cùng, chúng lạm dụng pearcmd.php để ghi nội dung PHP nhằm đạt được thực thi mã từ xa

Patchstack nhận định rằng hoạt động xung quanh CVE-2026-87902 có khả năng sẽ tiếp tục gia tăng, do đã có các công cụ quét công khai.

Khuyến nghị cho người dùng Việt Nam

Các quản trị viên website WordPress tại Việt Nam cần hành động ngay lập tức để bảo vệ hệ thống của mình:

  • Cập nhật WordPress lên phiên bản 7.1.2 hoặc mới hơn ngay lập tức
  • Nếu đang dùng phiên bản cũ, hãy vá về bản phát hành tương ứng trong dòng 4.7.x trở lên
  • Kiểm tra và gỡ bỏ các theme không sử dụng, đặc biệt là các theme cũ như Twenty Twelve, Twenty Fourteen
  • Rà soát log máy chủ để phát hiện các yêu cầu đáng ngờ liên quan đến pearcmd.php
  • Xem xét vô hiệu hóa register_argc_argv nếu không thực sự cần thiết
  • Cân nhắc sử dụng tường lửa ứng dụng web (WAF) để chặn các mẫu tấn công đã biết

Logo SecurityWeekLogo SecurityWeek

Với điểm CVSS lên tới 9.2 và tốc độ khai thác chóng mặt, đây là một trong những lỗ hổng WordPress nguy hiểm nhất trong thời gian gần đây. Việc chậm trễ cập nhật có thể khiến website của bạn trở thành mục tiêu tiếp theo trong làn sóng tấn công đang gia tăng.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗